secpath f100-e-g5配置l2tp 有web和命令配置资料吗?190136139@***.***
防火墙2口固定IP,配置l2tp,通过电脑连接,之前有配置的ipsec不要受影响
(0)
# SecPath F100‑E‑G5(Comware V7)L2TP over IPSec 配置
>
> 组网:G1/0/2 为外网口固定公网 IP;Windows 电脑 L2TP 拨号接入;**原有已部署的 IPSec 站点‑站点 VPN 不受影响**,L2TP 使用独立 IKE/IPSec 策略,互不干扰。
> 说明:官方手册不会直接发送邮件,下面提供完整 CLI 脚本 + Web 配置步骤。
## 重要前提
1. G1/0/2 接口加入`untrust`安全域;内网接口加入`trust`域。
2. 外网放行 UDP:**500、4500、1701**;原有站点 IPSec 配置保留不动。
3. Windows 自带 L2TP 客户端**不支持 L2TP 隧道认证**,设备必须关闭隧道密码认证。
## 一、完整 CLI 配置脚本
```
system‑view
#1 全局开启L2TP
l2tp enable
#2 配置L2TP客户端地址池(VPN拨号后拿到的网段,不要和内网冲突)
ip pool l2tp‑pool
network 10.200.0.0 mask 255.255.255.0
gateway‑list 10.200.0.1
dns‑list 223.5.5.5
quit
#3 虚拟模板VT1,PPP认证调用本地用户
interface Virtual‑Template 1
ip address 10.200.0.1 255.255.255.0
ppp authentication‑mode chap
remote address pool l2tp‑pool
quit
#4 L2TP LNS组,关闭隧道认证(Windows客户端要求)
l2tp‑group 1 mode lns
allow l2tp virtual‑template 1
undo tunnel authentication #重点:关闭隧道密码校验
quit
#5 创建本地网络用户,Windows拨号账号密码
local‑user l2tp‑user class network
password simple Test@123456
service‑type ppp
quit
#===== L2TP‑over‑IPSec 点到多点,独立策略,不影响原有IPSec =====
#IKE提议
ike proposal 10
encryption‑algorithm aes‑256
authentication‑algorithm sha2‑256
dh group14
quit
#IKE对等体,L2TP客户端预共享密钥
ike peer l2tp‑peer pre‑shared‑key simple L2tp@123456
ike‑proposal 10
quit
#IPSec提议,传输模式(L2TP over IPSec必须transport)
ipsec proposal l2tp‑prop
encapsulation‑mode transport
esp encryption‑algorithm aes‑256
esp authentication‑algorithm sha2‑256
quit
#IPSec策略模板,点到多点接收客户端
ipsec policy‑template l2tp‑temp 10
proposal l2tp‑prop
ike‑peer l2tp‑peer
quit
#IPSec策略,绑定模板,应用在外网G1/0/2
ipsec policy l2tp‑map 10 isakmp template l2tp‑temp
quit
interface GigabitEthernet 1/0/2
ipsec policy l2tp‑map
quit
#====安全策略放行流量====
security‑policy
rule name permit‑l2tp‑untrust‑local
source‑zone untrust
destination‑zone local
service ike ipsec‑esp l2tp
action permit
rule name permit‑l2tp‑vpn‑to‑trust
source‑zone untrust
destination‑zone trust
source‑ip‑address subnet 10.200.0.0 255.255.255.0
action permit
quit
```
>
> 校验命令
```
display l2tp tunnel
display l2tp session
display ipsec sa
display ike sa
```
## 二、Web 界面配置步骤(F100‑E‑G5)
1. **对象→IP 地址池→IPv4 地址池**,新建`l2tp‑pool`,网段 10.200.0.0/24,配置网关、DNS。
2. **对象→用户→本地用户**,新建用户;服务类型勾选`PPP`,设置账号密码。
3. **网络→VPN→L2TP**,开启 L2TP 服务;新建 LNS 组,**关闭隧道认证**,绑定 Virtual‑Template1、地址池。
4. **网络→VPN→IPSec→IPSec 策略**,新建策略;场景选择**点到多点,L2TP over IPSec 客户端**;填写预共享密钥;使用传输模式 transport;**应用到外网 G1/0/2 接口**。
5. **安全策略**:放行 untrust→local 的 IKE、ESP、L2TP;放行 VPN 地址池访问内网 trust 域。
>
> ⚠️原有站点‑站点 IPSec 策略保留,两套 IPSec 策略共存互不冲突。
## Windows 客户端参数
- VPN 类型:L2TP/IPSec
- 服务器地址:防火墙 G1/0/2 公网 IP
- 账号密码:设备上创建的`l2tp‑user / Test@123456`
- IPSec 预共享密钥:`L2tp@123456`
## 关键避坑点
1. `undo tunnel authentication`必须配置,Windows 自带客户端不支持 L2TP 隧道密码,不关闭会隧道建立失败。
2. IPSec 封装模式必须是`transport`传输模式,不能隧道模式。
3. 该套 IPSec 策略为独立 policy‑template,**完全不改动原有站点‑站点 IPSec 配置,原有业务不受影响**。
4. Virtual‑Template 接口不需要手动加入安全域;流量由安全策略控制。
5. 外网接口必须放行 UDP500/4500/1701、ESP 协议。
## 极简总结
1. 开启 L2TP,关闭隧道认证;配置地址池、VT 模板、PPP 本地用户。
2. 使用**点到多点 IPSec 模板策略**做 L2TP‑over‑IPSec,和原有站点 IPSec 共存互不影响。
3. 安全策略放行 VPN 相关服务以及 VPN 网段访问内网。
4. Windows 客户端填写 IP、账号密码、IPSec 预共享密钥拨号。
>
> 文档获取:登录 H3C 官网支持页面搜索`F100‑E‑G5配置手册`下载正式 PDF;我无法发送邮件。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论